Google Cloud のユーザー別 IAM 権限管理の確認

ユーザーへの直接付与が必要か確認し、グループでの管理を検討してください。

説明

個別ユーザーへの IAM ロールの直接付与は有効な設定ですが、異動や退職時にすべての権限を回収しにくくなる場合があります。組織が管理するグループを使うと、メンバーの変更とロール管理を分離できます。

想定される影響

  • 不要な直接付与が残ると、業務終了後もリソースにアクセスできる場合があります。
  • グループに変更しても、メンバー管理やロールの範囲が適切でなければ過剰な権限が残ります。

対処方法

  • 直接付与の必要性と管理責任者を確認し、適切な場合は管理されたグループに必要最小限のロールを付与してください。承認済みの個別付与も定期的に見直してください。
  • グループへの参加、離脱、管理の権限を制御し、不要な公開主体を取り除いてください。変更後は必要なアクセスと、回収したアクセスの両方を確認してください。

例

このデータソースはポリシー文書を作成し、リソースへの適用は省略しています。残している Apigee 専用ロールと例示アドレスを確認し、用途に合う最小限のロールと実際のディレクトリグループを使用してください。

変更前

hcl
data "google_iam_policy" "example" {
  binding {
    role = "roles/apigee.runtimeAgent"

    members = [
      "user:jane@example.com",
    ]
  }
}

変更後

hcl
data "google_iam_policy" "example" {
  binding {
    role = "roles/apigee.runtimeAgent"

    members = [
      "group:jane@example.com",
    ]
  }
}

補足:

  • 変更前: ロールのメンバーに個別ユーザーを指定します。
  • 変更後: メンバーにグループを指定します。実際の構成員とポリシーの適用先の管理が必要です。

参考資料